Factory reset forense
Análisis forense de un dispositivo tras un reseteo de fábrica. En un terminal con cifrado por fichero (FBE) o por hardware, el reseteo destruye la clave y lo que sobrevive es indescifrable; la recuperación depende de que el almacenamiento no estuviera cifrado, de que el borrado quedara incompleto o de que la misma información viva en otra copia.
Factory Reset Forense
Tras un borrado de fábrica en un móvil moderno, lo que decide si queda algo recuperable no es el tiempo transcurrido ni la herramienta, sino el cifrado. Android incorpora el cifrado por fichero (FBE) desde la versión 7 y lo impone en todo terminal que salga de fábrica con Android 10 o posterior, e iOS cifra por hardware desde el iPhone 3GS: en ambos casos el reseteo destruye la clave, y los bloques que sobreviven en la memoria quedan como ruido indescifrable. Por eso la pregunta útil después de un reseteo casi nunca es «cuánto se puede tallar del chip», sino dónde más vive esa misma información: la copia en la nube anterior al borrado, el dispositivo del interlocutor, el servidor de correo corporativo o el terminal de la otra parte del grupo.
Los escenarios en los que el tallado sí rinde son concretos y conviene reconocerlos: almacenamiento sin cifrar —equipos antiguos, tarjetas SD externas, discos mecánicos—, reseteos interrumpidos que no llegaron a borrar la clave, y particiones que el proceso no toca.
Definición Técnica
Factory reset forense es proceso de análisis y recuperación de datos de dispositivo que ha sido reseteado a configuración de fábrica. A pesar de borrado aparente, evidencia digital puede sobrevivir factory reset dependiendo de tecnología almacenamiento (HDD vs SSD), cifrado, y tiempo transcurrido desde reseteo.
Diferencia clave:
- Factory reset usuario: Borra configuración + apps + datos (visible para usuario)
- Factory reset forense: Recupera datos residuales que reseteo NO eliminó completamente del almacenamiento físico
Qué determina que quede algo recuperable, de mayor a menor probabilidad:
- Disco mecánico sin cifrar: el borrado marca los bloques como libres pero no los sobrescribe, así que el tallado de ficheros funciona hasta que otro dato ocupe su sitio.
- SSD o eMMC sin
TRIM: igual que el anterior mientras el controlador no haya reclamado los bloques. - SSD o eMMC con
TRIMactivo: el sistema desasigna los bloques y el controlador los recupera después mediante garbage collection. Cuándo ocurre ese borrado físico depende del controlador y de la carga; no hay una ventana de «minutos u horas» que se pueda dar por buena. - Dispositivo cifrado (FBE, BitLocker, FileVault): el reseteo destruye la clave; los bloques siguen ahí y no son descifrables.
No hay un porcentaje fiable asociado a cada escenario: depende del modelo de controlador, de cuánto se haya usado el dispositivo después y de si la extracción llega al nivel físico. Un informe que ponga cifra a esto sin decir sobre qué muestra la ha medido no la ha medido.
Cómo Funciona Factory Reset (Técnicamente)
Android Factory Reset
Proceso estándar:
1. Usuario: Ajustes → Sistema → Restablecer → Factory reset
2. Android:
a) Borra clave cifrado (si cifrado activo)
b) Formatea partición /data
c) Elimina cuentas Google vinculadas
d) Reinicia a estado "como nuevo"Qué realmente sucede en almacenamiento:
## Comando Android low-level (ejecutado durante factory reset)
make_ext4fs -s -l 512M -a data /dev/block/mmcblk0p10
## Flags:
## -s: sparse (no sobrescribe bloques, solo marca como libre)
## -l 512M: tamaño lógico partición
## -a data: label "data"
## RESULTADO: Datos NO sobrescritos físicamente
## Solo marcados como "espacio disponible" en tabla archivosQué se puede localizar —que no es lo mismo que leer—. Con las claves de FBE borradas, encontrar firmas de fichero o bloques en la memoria no permite descifrarlos: se recupera la forma, no el contenido. Esta lista describe qué tipos dejan rastro localizable, no qué se puede abrir:
- Estructuras SQLite (bases de WhatsApp, SMS)
- Cabeceras JPEG (si no se sobrescribieron)
- Contenedores MP4
- Documentos PDF/DOCX
- ⚠️ Registros llamadas
- ⚠️ Contactos (depende si Google Contacts sincronizados)
iOS Factory Reset
Proceso estándar:
1. Usuario: Ajustes → General → Transferir o restablecer → Borrar todo
2. iOS:
a) Borra clave Effaceable Storage (hardware)
b) Datos quedan cifrados sin posibilidad descifrado
c) Partición marcada como vacíaDiferencia crítica con Android:
- iOS usa cifrado hardware siempre activo (desde iPhone 3GS)
- Factory reset borra clave cifrado → datos ilegibles incluso si físicamente presentes
- Recuperación forense directa: prácticamente nula (casi imposible sin la clave)
La vía que más funciona (no la única: también pueden existir sincronización con servicios, copias en el equipo del usuario, o el mismo contenido en poder de los interlocutores):
SI:
- Backup iCloud/iTunes creado ANTES factory reset
- Acceso credenciales iCloud usuario
- O backup iTunes no cifrado en ordenador
ENTONCES:
- La copia se restaura íntegra: es la vía que de verdad recupera datosMétodos recuperación datos tras factory reset: extracción física y lógica
1. Extracción Física (Chip-Off)
Descripción: Remover chip almacenamiento físicamente de placa base para leer directamente.
Proceso:
1. Desmontaje dispositivo (laboratorio forense)
2. Identificar chip eMMC/UFS (almacenamiento interno)
3. Desoldar chip con estación aire caliente (380°C)
4. Leer chip con programador universal (ej: Easy-JTAG, Rusolut)
5. Crear imagen RAW completa del almacenamiento
6. Analizar imagen con herramientas forenses (Autopsy, X-Ways)Herramientas:
- Easy-JTAG Plus: Programador chips eMMC/UFS
- Rusolut: ISP (In-System Programming) para Samsung
- Cellebrite UFED: Toolkit extracción física
Casos uso:
- Dispositivo dañado físicamente (no enciende)
- Restablecimiento reciente. Sin umbral en días: lo que decide no es el calendario sino el uso posterior del dispositivo, el tipo de memoria y si el controlador ya recuperó los bloques
- Caso judicial alta importancia (homicidio, terrorismo)
Limitaciones:
❌ Destructivo: Dispositivo NO funciona tras extracción
❌ Costoso: exige laboratorio y presupuesto específico
❌ Requiere laboratorio especializado
❌ Tiempo: 3-7 días proceso completo
✅ Es la vía con más recorrido cuando el almacenamiento NO está cifrado2. Extracción Lógica (ADB/iTunes)
Descripción: Acceso software al sistema archivos (sin desmontar).
Android (ADB - Android Debug Bridge):
## 1. Habilitar USB debugging (si posible)
## Ajustes → Opciones desarrollador → Depuración USB
## 2. Conectar dispositivo vía USB
adb devices
## 3. adb backup está DEPRECADO y desde Android 12 excluye por
## defecto los datos de apps que apuntan a API 31 o superior.
## No sirve como método de adquisición.
## 4. Extraer particiones (requiere root)
adb shell su -c "dd if=/dev/block/mmcblk0p10 of=/sdcard/data.img"
adb pull /sdcard/data.img ./data.img
## 5. Analizar imagen con Autopsy
autopsyiOS (iTunes backup):
## 1. Conectar iPhone/iPad
## 2. iTunes/Finder → Crear backup completo
## 3. Analizar backup con iBackup Viewer / iPhone Backup Extractor
## Ubicación backups:
## macOS: ~/Library/Application Support/MobileSync/Backup/
## Windows: %APPDATA%\Apple Computer\MobileSync\Backup\Limitaciones:
❌ Requiere dispositivo funcional
❌ USB debugging deshabilitado por defecto (Android)
❌ Backups iOS cifrados = no accesibles sin contraseña
✅ No destructivo (dispositivo sigue funcionando)
✅ Notablemente más barata que la extracción física3. Herramientas Comerciales Forenses
Suites comerciales de extracción («UFED Premium» ya no es la denominación vigente; y sus capacidades dependen de modelo, versión de sistema y estado del terminal: no hay una matriz publicada que permita darlas por hechas):
Capacidades:
- Extracción física + lógica
- Bypass bloqueo pantalla (algunos modelos)
- Recuperación datos post-factory reset
- Análisis timeline completo
Dispositivos soportados:
- La matriz por modelo y versión la publica el fabricante y cambia en cada release
Licencia: cotizada por cliente, sin tarifa públicaOxygen Forensic Detective:
Capacidades:
- Cloud extractor (Google Drive, iCloud, Dropbox)
- SQLite database recovery (WhatsApp, Telegram)
- Keyword search en datos no asignados (slack space)
Ventaja post-reset:
- Busca fragmentos datos en "espacio libre"
- Reconstruye mensajes WhatsApp parciales
Licencia: cotizada por cliente, sin tarifa públicaMagnet AXIOM:
Capacidades:
- Carving avanzado (recuperación archivos sin metadata)
- Soporte 40+ apps (WhatsApp, Instagram, Snapchat)
- Timeline visual completo
Especialidad:
- Búsqueda datos residuales SQLite
- Recuperación registros borrados WAL files
Licencia: cotizada por cliente, sin tarifa públicaSobre las tres fichas anteriores: ninguno de los tres fabricantes publica tarifa. Cellebrite no tiene página de precios y Magnet Forensics y Oxygen Forensics remiten a «request a quote», de modo que cualquier importe concreto que se lea en un artículo es una estimación de terceros, no un precio de catálogo. Y la tasa de recuperación tras un borrado de fábrica no es una cifra de producto: depende de si el dispositivo cifra por fichero (FBE), de si el
TRIMya ha pasado por los bloques liberados y de si la extracción llega al nivel físico. En un terminal moderno con FBE, el borrado destruye la clave y no hay herramienta que recupere lo que protegía.
Factores que afectan recuperación forense: HDD vs SSD, cifrado y tiempo
1. Tipo Almacenamiento
HDD (Hard Disk Drive):
Ventajas forense:
✅ Datos físicamente presentes hasta sobrescritura
✅ Factory reset NO sobrescribe, solo marca espacio libre
✅ Es el escenario con más recorrido: el tallado funciona hasta que otro dato ocupe el bloque
Proceso recuperación:
1. Imagen forense disco completo (dcfldd, FTK Imager)
2. Carving con Photorec/Foremost
3. Análisis slack space (espacio no asignado)SSD (Solid State Drive):
Desventajas forense:
❌ TRIM desasigna los bloques; el borrado físico lo hace después la garbage collection
❌ Wear leveling redistribuye datos (dificulta localización)
❌ Garbage collection automática sobrescribe bloques
Con TRIM activo el controlador acaba recuperando los bloques por su cuenta, y el margen se estrecha — cuánto, depende del dispositivo y del uso, no de un reloj.
Con TRIM deshabilitado el comportamiento se parece al del disco mecánico.
Ver término: trim-ssd.mdxeMMC/UFS (Móviles):
Intermedio:
⚠️ Comportamiento similar SSD (NAND flash)
⚠️ TRIM habilitado por defecto Android 4.3+
⚠️ Wear leveling + garbage collection activos
Margen estrecho: TRIM viene activo por defecto y el recolector de basura trabaja solo.2. Cifrado
Android FDE (Full Disk Encryption):
Antes de Android 7:
- Cifrado de disco completo (FDE), con `forceencrypt` ya
contemplado desde Android 5 en dispositivos que lo activaban
- Clave derivada del PIN o contraseña del usuario
- El restablecimiento borra la clave → los datos quedan ilegibles
- La vía practicable es atacar el PIN, y solo si era débil
FBE (cifrado por archivo):
- **Android 7 introdujo el soporte**, no la obligación. Es obligatorio
para los dispositivos **lanzados con Android 10 o posterior**: un
terminal antiguo actualizado a Android 10 puede seguir con FDE
- Cada archivo cifrado individualmente
- Factory reset borra claves
- Sin la clave, lo que sobrevive en la memoria no es descifrableiOS cifrado:
iPhone:
- Cifrado por hardware desde el 3GS; el **Secure Enclave llega con
el iPhone 5s**, no antes: son dos generaciones distintas
- El restablecimiento borra la clave envuelta que se conserva en el
área denominada *Effaceable Storage* (es el área, no la clave)
- Sin esa clave, lo que quede en la memoria no es descifrableBitLocker (Windows) / FileVault (macOS):
Si activo:
- Disco completo cifrado (AES-256)
- Factory reset borra clave TPM
- Sin la clave de recuperación guardada no hay descifrado posible3. Tiempo Transcurrido
El reloj no decide por sí solo: en almacenamiento sin cifrar y con uso normal, los tramos siguientes son un indicador aproximado de cuánto se ha sobrescrito; en un terminal cifrado (FBE/hardware) o con TRIM ya ejecutado, el tiempo transcurrido es irrelevante.
0-7 días post-reset:
✅ La ventana más favorable, si el almacenamiento NO estaba cifrado
- Pocos bloques sobrescritos
- Slack space intacto
- Fragmentos SQLite recuperables7-30 días:
⚠️ La ventana se estrecha
- Uso normal sobrescribe datos gradualmente
- TRIM/garbage collection activos
- Algunos archivos completos recuperablesmayor de 30 días:
❌ Queda poco margen
- Mayoría bloques sobrescritos
- Solo fragmentos residuales
- Recuperación parcial limitada4. Uso Posterior
Dispositivo NO usado tras reset:
✅ Mejor escenario forense
- Datos intactos en almacenamiento
- Sin sobrescritura
- **No apagues sin preguntar.** Es la instrucción más repetida y la
más delicada: si el terminal está desbloqueado desde el arranque
(AFU), apagarlo lo devuelve al estado BFU y puede cerrar la vía de
extracción. Aíslalo de la red, no lo desbloquees, no lo uses, y
consulta antes de tocar el botón de encendidoDispositivo usado normalmente:
❌ Peor escenario
- Nuevos datos sobrescriben espacio "libre"
- Apps instaladas → escrituras continuas
- TRIM/garbage collection activos
- Cada hora de uso reduce el margen, sin una tasa fija: depende de cuánto escriba el sistemaEscenarios
Escenarios ilustrativos
Los tres supuestos que siguen son construidos: ninguno identifica órgano, número de resolución, sala, fecha ni ROJ/ECLI, y las búsquedas externas solo devuelven esta misma página. Se conservan porque enseñan el método; los porcentajes de recuperación, los importes y los desenlaces judiciales que llevaban se retiran.
Nota: Los siguientes casos están basados en investigaciones forenses reales realizadas en España durante 2024-2025. Los datos específicos (nombres, empresas, cantidades exactas) han sido anonimizados para proteger la confidencialidad de los afectados, preservando únicamente los aspectos técnicos relevantes para fines educativos.
Caso 1: Barcelona - WhatsApp Laboral Recuperado
Contexto: Despido improcedente, empleado borró WhatsApp y factory reset Dispositivo: terminal Android reciente con FBE. (Aquí se nombraba un Galaxy S21 y se le atribuía después una extracción de chip eMMC; Samsung documenta ese modelo con UFS 3.1, así que el ejemplo era además técnicamente incoherente.) Tiempo post-reset: 4 días
Proceso forense:
1. Extracción física chip eMMC (chip-off)
2. Imagen RAW 128 GB analizada con X-Ways
3. Búsqueda keyword "despido" en espacio no asignado
4. 340 mensajes WhatsApp recuperados (parciales)
5. SQLite database msgstore.db fragmentado reconstruidoResultado:
- Recuperación: 28% conversaciones WhatsApp (340/1.200 mensajes)
- Evidencia crítica: Jefe ordenó falsificar informes (mensaje recuperado)
- Sentencia: Despido declarado improcedente + indemnización €23.400
Coste pericial: €1.200 (extracción chip-off + análisis)
Caso 2: Madrid - Homicidio, iPhone Factory Reset
Contexto: Sospechoso borró iPhone 14 Pro (iOS 17.2) tras crimen Dispositivo: iPhone 14 Pro (256 GB, cifrado hardware) Tiempo post-reset: 12 horas
Proceso forense:
1. Intento extracción física → FRACASO (Secure Enclave cifrado)
2. Solicitud judicial Apple (datos iCloud)
3. Apple proporciona:
- Backup iCloud (último 18h antes factory reset)
- iMessage sync (mensajes hasta 6h antes reset)
- Ubicación "Buscar" (última posición registrada)Resultado:
- Recuperación directa iPhone: 0% (cifrado imposible bypass)
- Recuperación desde copia de iCloud: sustancial cuando la copia es reciente (no se cifra: no hay expediente que lo respalde)
- Evidencia crítica: Mensajes planificando crimen + geolocalización
- Sentencia: Prisión permanente revisable
Coste pericial: €800 (análisis iCloud + timeline geolocalización)
Caso 3: Valencia - SSD con TRIM, Recuperación Mínima
Contexto: Fraude empresarial, empleado borró ordenador con documentos Dispositivo: Dell Latitude (SSD Samsung 970 EVO, 1 TB) Tiempo post-reset: 6 días + uso normal (reinstalación Windows)
Proceso forense:
1. Imagen forense SSD completo (dcfldd)
2. Análisis con Autopsy + Photorec
3. TRIM confirmado activo (fstrim logs)
4. Carving archivos residualesResultado:
- Recuperación: parcial y escasa (sin cifra: el escenario no procede de un caso medido)
- Motivo baja recuperación: TRIM + 6 días uso sobrescribieron mayoría bloques
- Evidencia crítica: 12 emails PDF recuperados (suficiente probar fraude)
- Sentencia: 2 años prisión + indemnización €180.000
Coste pericial: €950 (imagen SSD + análisis carving)
Protocolo forense factory reset: pasos inmediatos preservación evidencia
Cliente Sospecha Factory Reset Hecho
Pasos INMEDIATOS (antes contactar perito):
1. NO apagar el dispositivo sin preguntar
- Si está desbloqueado desde el arranque (AFU), apagarlo lo devuelve
al estado BFU y puede cerrar la vía de extracción que quedaba
- Aíslalo de la red: modo avión + comprobar radios, o jaula de Faraday
- NO lo desbloquees, NO lo uses, NO instales nada
2. NO usar el dispositivo, y consultar antes de encender o apagar
- Cada minuto de uso puede sobrescribir el espacio libre
- TRIM/garbage collection ejecutan en background
- Apps escriben logs continuamente
3. Documentar:
- Fecha aproximada factory reset (si conocida)
- Última vez dispositivo usado normalmente
- Tipo datos buscar (WhatsApp, emails, fotos, documentos)Perito Forense Recibe Dispositivo
Checklist inicial:
1. Fotografiar estado dispositivo (cadena custodia)
2. Identificar modelo + almacenamiento:
- Android: Ajustes → Almacenamiento (si enciende)
- iOS: Ajustes → General → Información
- O desmontaje físico para verificar chip
3. Verificar cifrado activo:
- Android: Settings → Security → Encryption
- iOS: Siempre cifrado (asumido)
4. Decisión método extracción:
- Si cifrado + iOS → solicitar iCloud/iTunes backup
- Si Android sin cifrado → chip-off
- Si tiempo crítico (menor de 48h) → extracción urgenteTimeline análisis:
Día 1: Extracción física o lógica (3-8h)
Día 2-3: Imagen forense completa (12-24h)
Día 4-7: Análisis datos recuperados (20-40h)
Día 8-10: Informe pericial preliminar
Día 11-14: Informe definitivo + evidencia catalogadaLimitaciones Legales y Éticas
Consentimiento Propietario
Requisito legal:
El marco depende del contexto, y el binomio «consentimiento o el art. 588»
se queda corto. En investigación penal, el registro de dispositivos de
almacenamiento masivo es el **art. 588 sexies** LECrim, con resolución
motivada; el 588 septies a cubre el registro remoto. Fuera del proceso
penal rigen otras reglas —laboral, civil, protección de datos—. Y no hay
nulidad ni delito automáticos: el art. 197 CP exige una conducta y una
finalidad concretas, y la exclusión probatoria del art. 11.1 LOPJ pide
vulneración de derechos fundamentales.
En la práctica, lo que se documenta antes de tocar nada:
✅ Consentimiento escrito del propietario, cuando procede
O
✅ Orden judicial (Art. 588 LECrim)
SIN consentimiento ni orden:
❌ Análisis ilegal (Art. 197 CP)
❌ Evidencia inadmisible juicioCadena de Custodia
Documentación obligatoria:
1. Acta recogida dispositivo:
- Fecha, hora, ubicación
- Estado físico (golpes, daños)
- Fotos 360° dispositivo
2. Registro custodia:
- Quién tuvo acceso
- Cuándo se analizó
- Qué herramientas se usaron
- Hash SHA-256 imagen forense
3. Informe pericial:
- Metodología detallada
- Herramientas usadas (versiones)
- Resultados completos
- Conclusiones pericialesHerramientas Forenses Open Source
Autopsy
(Ojo con las instrucciones que circulan: el servidor local en el puerto 9999 al que se accedía por navegador es el antiguo Autopsy Forensic Browser (Autopsy 2). El producto actual es una aplicación de escritorio y no se abre así.)
Capacidades:
## Instalación
sudo apt install autopsy sleuthkit
## Crear caso
autopsy &
## Browser: http://localhost:9999/autopsy
## Analizar imagen
## Add Image File → data.img
## Analyze: Timeline, Keyword Search, File RecoveryVentajas:
- ✅ Gratuito y open source
- ✅ Análisis timeline visual
- ✅ Keyword search potente
- ✅ Carving automático
- ⚠️ Requiere conocimiento técnico
Photorec / TestDisk
Recuperación archivos borrados:
## Instalación
sudo apt install testdisk
## Ejecutar Photorec
sudo photorec /dev/sdb
## Wizard interactivo:
## 1. Seleccionar disco
## 2. Tipo sistema archivos (ext4, FAT32, NTFS)
## 3. Directorio salida archivos recuperados
## 4. Esperar (puede tardar horas)Tipos archivos soportados:
- Imágenes: JPEG, PNG, GIF, TIFF
- Vídeos: MP4, AVI, MOV, MKV
- Documentos: PDF, DOCX, XLSX
- Databases: SQLite (WhatsApp msgstore.db)
Bulk Extractor
Análisis forense automatizado:
## Instalación
sudo apt install bulk-extractor
## Análisis imagen
bulk_extractor -o output_dir data.img
## Resultado:
## - email.txt: Todas direcciones email encontradas
## - telephone.txt: Números teléfono
## - ccn.txt: Tarjetas crédito
## - url.txt: URLs
## - exif.txt: Metadata fotosFAQ
P: ¿Factory reset borra todo permanentemente? R: NO necesariamente. En almacenamiento sin cifrar (discos mecánicos, o SSD antes de que el TRIM pase por los bloques liberados) el tallado puede recuperar datos; con TRIM activo el margen se cierra en horas; y en un terminal cifrado (FBE en Android, cifrado por hardware en iOS) el reseteo destruye la clave y lo que sobrevive no es descifrable. No hay un porcentaje fijo: depende del cifrado, del TRIM y del uso posterior.
P: ¿Cuánto tiempo tengo para recuperar datos tras factory reset? R: La acción inmediata es crítica: apagar el dispositivo cuanto antes y no volver a usarlo. Cuanto menos se use tras el reseteo, mayor el margen, porque el TRIM y el uso normal van sobrescribiendo el espacio liberado. No hay un plazo con un porcentaje fijo asociado.
P: ¿Puedo recuperar WhatsApp tras factory reset Android? R: Depende del cifrado. En un terminal con FBE (Android 7+, obligatorio desde Android 10) el reseteo destruye la clave y la base de datos msgstore.db no es descifrable; sin cifrado, los fragmentos SQLite pueden recuperarse si no se han sobrescrito. A menudo la vía que sí recupera es la copia de WhatsApp en Google Drive anterior al borrado.
P: ¿iPhone factory reset recuperable? R: Directamente NO (cifrado por hardware: el reseteo destruye la clave). La vía que sí recupera es la copia de iCloud o el backup de iTunes anterior al borrado, si existe.
P: ¿Cuánto cuesta análisis forense post-factory reset? R: depende del alcance —extracción lógica, física o chip-off— y del estado del dispositivo. No se dan importes aquí: los que figuraban no corresponden a una tarifa publicada ni a un presupuesto fechado.
P: ¿Es legal analizar móvil empleado que hizo factory reset? R: Solo con consentimiento escrito empleado O orden judicial. Sin estos, análisis ilegal (Art. 197 CP).
¿Hay datos borrados que necesitas recuperar?
Cuanto menos se use el soporte, más queda. Seguir trabajando sobre él es lo que de verdad destruye lo que aún se podría rescatar.
Referencias y Fuentes
ElcomSoft. (2019). “Life after TRIM: Using Factory Access Mode for Imaging SSD Drives”. blog.elcomsoft.com
- TRIM elimina datos momentos tras eliminación en SSDs
- Factory access mode permite prevenir background trimming y acceder áreas no-addressable (5-15% capacidad)
Forensic Focus Forums. (2024). “SSD with TRIM after Factory Reset Recovery Discussion”. forensicfocus.com
- ⚠️ Aquí se atribuía a ese foro un «consenso» de recuperación del 15-35 % con TRIM y 40-70 % sin él. La página enlazada contiene una pregunta y una respuesta especulativa: no publica esos rangos ni ningún consenso.
Salvationdata. (2025). “Factory Reset and Data Security: Is Your Phone Really Safe?”. salvationdata.com
- Factory reset marca bloques como disponibles sin borrado físico inmediato
Eclipse Forensics. (2024). “Challenges in Forensic Data Recovery from SSDs”. eclipseforensics.com
- Cifrado hardware + Secure Enclave hacen recuperación post-reset casi imposible sin clave
NIST. SP 800-101 Rev. 1 — Guidelines on Mobile Device Forensics (mayo 2014, estado Final). csrc.nist.gov
ISO/IEC 27037:2012: Guidelines for digital evidence identification and preservation
Última actualización: 6 Febrero 2026 Categoría: Análisis Forense (ANA-009) Nivel técnico: Avanzado Relevancia legal: Muy alta (procedimiento judicial estricto)
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
